nis2-pro.frTrouvez un prestataire →
PASSI

Prestataires qualifiés PASSI

Prestataire d'Audit de la Sécurité des Systèmes d'Information

PASSI est la qualification de référence pour les audits de sécurité des systèmes d'information. Délivrée par l'ANSSI au titre de l'article 14 du décret n° 2015-350, elle atteste qu'un prestataire est habilité à conduire des audits selon une ou plusieurs des cinq activités définies : audit organisationnel et physique, audit d'architecture, audit de configuration, audit de code source, et tests d'intrusion. Pour les entités régulées NIS2 — qu'elles soient essentielles ou importantes — recourir à un PASSI permet de répondre aux exigences de l'article 21 sur l'évaluation périodique de l'efficacité des mesures de gestion des risques. C'est aussi le passage obligé pour les opérateurs OIV soumis à la LPM, via la qualification renforcée PASSI-LPM (Sécurité nationale).

Source : catalogue officiel ANSSI mis à jour mensuellement (cyber.gouv.fr).

69 prestataires qualifiés PASSI

Logo Abicom

Abicom

Aubière

PASSI
Logo Acceis

Acceis

Rennes

PASSI
Logo Accenture Security

Accenture Security

Paris

PASSI
Logo ACG Cybersecurity

ACG Cybersecurity

Paris

PASSI
Logo Adacis

Adacis

Bordeaux

PASSI
Logo Advens

Advens

Lille

PASSIPDISPRIS
Logo Airbus Protect

Airbus Protect

Blagnac

PASSIPDIS
Logo Algosecure

Algosecure

Villeurbanne

PASSI
Logo Almond

Almond

Sèvres

PASSI
Logo Alter Solutions (act digital)

Alter Solutions (act digital)

Paris

PASSI
Logo Apave

Apave

Paris

SecNumCloudPASSIPASSI-LPMPRIS
Logo Atos Digital Security

Atos Digital Security

Paris

PASSI
Logo Attineos Cybersécurité

Attineos Cybersécurité

Rouen

PASSI
Logo Avangarde Consulting

Avangarde Consulting

Biot

PASSI
Logo BMB Systems

BMB Systems

Paris

PASSI
Logo Brightway

Brightway

Sèvres

PASSI
Logo Capgemini Technology Services

Capgemini Technology Services

Issy-les-Moulineaux

PASSI
Logo Certi-Trust

Certi-Trust

Paris

PASSI
Logo CGI France

CGI France

Puteaux

PASSI
Logo CNPP

CNPP

Saint-Marcel

PASSI
Logo Cogiceo

Cogiceo

Créteil

PASSI
Logo Cyblex Consulting

Cyblex Consulting

Castres

PASSI
Logo Digitemis

Digitemis

Nantes

PASSI
Logo Dipole Security

Dipole Security

Mortagne-sur-Gironde

PASSI
Logo EY Consulting

EY Consulting

Paris La D ```

PASSI
Logo Formind

Formind

Issy-les-Moulineaux

PASSI
Logo Forvis Mazars

Forvis Mazars

Levallois-Perret

PASSI
Logo Grant Thornton Conseil

Grant Thornton Conseil

Neuilly-sur-Seine

PASSI
Logo Hackcyom

Hackcyom

Paris

PASSI
Logo HeadMind Partners

HeadMind Partners

Paris

PASSI
Logo Holiseum

Holiseum

Puteaux

PACSPASSI
Logo I-Tracing

I-Tracing

Courbevoie

PASSI
Logo Imineti by Niji

Imineti by Niji

Rennes

PACSPASSI
Logo Ineo Infracom

Ineo Infracom

Dijon

PASSI
Logo Intrinsec Sécurité

Intrinsec Sécurité

Courbevoie

PACSPASSIPRIS
Logo iQanto

iQanto

Marseille

PASSI
Logo Itrust

Itrust

Labège

PASSI
Logo Kereval

Kereval

Thorigné-Fouillard

PASSI
Logo KPMG Advisory Services

KPMG Advisory Services

Courbevoie

PASSI
Logo Kyndryl France

Kyndryl France

Courbevoie

PASSI
Logo Le Groupe La Poste

Le Groupe La Poste

Paris

PASSIPDIS
Logo Mind Technologies

Mind Technologies

Paris

PASSI
Logo Netsystem

Netsystem

Gardanne

PASSI
Logo NEVERHACK

NEVERHACK

Paris

PASSI
Logo On X Groupe

On X Groupe

Courbevoie

PASSI
Logo Onepoint

Onepoint

Paris

PASSI
Logo Oppida

Oppida

Paris

PASSI
Logo Orange Cyberdefense

Orange Cyberdefense

Nanterre

PACSPASSIPDISPRIS
Logo Ornisec

Ornisec

Rennes

PACSPASSI
Logo PricewaterhouseCoopers Advisory

PricewaterhouseCoopers Advisory

Neuilly-sur-Seine

PASSI
Logo SAS Synetis

SAS Synetis

Paris

PASSI
Logo Scassi Conseil

Scassi Conseil

Labège

PASSI
Logo SEC-IT Solutions

SEC-IT Solutions

Aix-en-Provence

PASSI
Logo Serma Safety & Security

Serma Safety & Security

Pessac

PASSI
Logo Service Network Security

Service Network Security

Montpellier

PASSI
Logo SIA Partners

SIA Partners

Paris

PASSI
Logo SII

SII

Paris

PASSI
Logo Sopra Steria Infrastructures and Security Services

Sopra Steria Infrastructures and Security Services

Annecy

PASSIPDIS
Logo SPIE ICS

SPIE ICS

Malakoff

PASSI
Logo SRC Solution

SRC Solution

Colomiers

PASSI
Logo Stedia

Stedia

Marseille

PASSI
Logo Synacktiv

Synacktiv

Paris

PASSI
Logo SYNETIS

SYNETIS

Paris

PASSIPRIS
Logo Sysdream

Sysdream

Levallois-Perret

PASSI
Logo Techandtrust Consulting

Techandtrust Consulting

Colombes

PASSI
Logo Thales Cyber Solutions

Thales Cyber Solutions

Vélizy-Villacoublay

PASSIPDISPRIS
Logo Wavestone

Wavestone

Puteaux

PASSIPRIS
Logo XMCO

XMCO

Paris

PASSI
Logo Ziwit

Ziwit

Montpellier

PASSI

Prestataire d'Audit de la Sécurité des Systèmes d'Information

La qualification PASSI constitue le standard de référence pour l'audit de sécurité des systèmes d'information en France. Elle garantit aux entités régulées NIS2 la compétence technique, l'impartialité et la confidentialité d'un prestataire reconnu par l'État. Dans un contexte où la directive impose des vérifications régulières de l'efficacité des mesures de sécurité, mobiliser un PASSI qualifié offre une assurance objective de conformité.

Histoire et cadre du référentiel PASSI

L'ANSSI a publié la version 2.3 du référentiel PASSI fin 2024, qui permet d'assurer une cohérence avec les travaux menés dans le cadre du règlement européen CyberSecurity Act. Cette mise à jour succède aux versions antérieures encadrées par l'arrêté du 27 mars 2015 relatif aux prestataires d'audit (décret n°2015-350).

L'évolution majeure introduit le concept de note de cadrage, définie comme un document élaboré en concertation avec le commanditaire précisant les modalités de la prestation, remplaçant les conventions de service jugées trop lourdes. Le référentiel distingue désormais deux niveaux de garantie — substantiel et élevé — avec des exigences adaptées aux contraintes opérationnelles des prestations.

Les prestataires qualifiés sont contrôlés tous les 18 mois par un organisme mandaté par l'ANSSI, et pour les niveaux élevés et élevés-LPM, les auditeurs doivent passer sur chacune des 5 portées un examen écrit et oral tous les 36 mois.

Périmètre couvert : que fait concrètement un PASSI

Un prestataire qualifié PASSI intervient sur cinq portées techniques distinctes, couvrant l'intégralité du spectre d'audit de sécurité :

  • Audit d'architecture : analyse de la conception globale du SI, segmentation réseau, zones de confiance
  • Audit de configuration : vérification de la conformité des équipements (serveurs, firewalls, routeurs, Active Directory) aux bonnes pratiques
  • Audit organisationnel et physique : évaluation des processus, politiques de sécurité, contrôles d'accès physiques
  • Audit de code source : revue de sécurité applicative, recherche de vulnérabilités dans le développement
  • Test d'intrusion : simulation d'attaque pour identifier les failles exploitables en conditions réelles

Un PASSI ne peut pas :

  • Fournir simultanément audit et remédiation sur un même périmètre (conflit d'intérêt)
  • Auditer des systèmes qu'il a lui-même conçus ou opérés
  • Délivrer des certifications ou homologations (rôle réservé à l'ANSSI ou autorités compétentes)

Quand mobiliser un prestataire PASSI

Cas 1 : Évaluation de l'efficacité des mesures de sécurité

L'article 21 de NIS2 impose aux entités essentielles et importantes d'évaluer régulièrement l'efficacité de leurs mesures. Un audit PASSI externe apporte une validation indépendante et méthodique, particulièrement pertinent pour la mesure d'évaluation de l'efficacité. Fréquence recommandée : tous les 18 à 24 mois ou après incident majeur.

Cas 2 : Qualification d'une analyse de risques

Avant toute homologation ou mise en production d'un système critique, un audit d'architecture et de configuration PASSI permet de confronter l'analyse de risques théorique à la réalité du déploiement. Il identifie les écarts entre spécifications et réalisation, notamment sur les dispositifs de cryptographie et chiffrement.

Cas 3 : Audit post-incident ou tests de résilience

Après une intrusion ou dans le cadre de la gestion des incidents, un test d'intrusion PASSI mesure le niveau réel de détection et de réponse du SOC. Il complète les obligations de continuité d'activité en validant les procédures de reprise.

Cas 4 : Sécurisation de la chaîne d'approvisionnement numérique

Pour les fournisseurs critiques (hébergeurs, intégrateurs), un audit PASSI constitue une exigence contractuelle croissante. Il vérifie la robustesse des systèmes tiers avant interconnexion au SI de production, notamment en matière de contrôle d'accès et gestion des actifs.

Comment se déroule une mission PASSI

Le déroulement suit un cadre normé garantissant la traçabilité et la qualité :

  1. Phase de cadrage (1 à 2 semaines) : rédaction de la convention d'audit PASSI et du plan d'audit pour chaque test à mener. Définition du périmètre, des exclusions (systèmes de production sensibles), des horaires d'intervention.

  2. Réunion de lancement : alignement avec les équipes techniques, validation des accès et comptes de test, identification des interlocuteurs.

  3. Phase d'exécution (3 à 15 jours selon périmètre) : tests manuels et automatisés, collecte de preuves, documentation des vulnérabilités. Durée typique : 5 à 10 jours selon le périmètre réglementaire pour un audit de conformité NIS2.

  4. Restitution intermédiaire : présentation orale des constats critiques nécessitant traitement immédiat.

  5. Rapport final et clôture : livrable écrit détaillant constats, preuves, cotation CVSS, plan de remédiation priorisé. Tenue de la réunion de clôture de l'audit PASSI pour transfert de connaissance.

Durée totale : entre 4 et 20 semaines du cadrage à la livraison finale, selon complexité et disponibilité des environnements.

Tarification indicative

Le marché 2025-2026 positionne les audits PASSI dans les fourchettes suivantes :

  • Audit de configuration (PME 20-50 postes) : 1 500 € à 5 000 €
  • Audit organisationnel + configuration (50-100 postes) : 2 500 € à 4 500 € HT
  • Test d'intrusion externe simple : 4 000 € à 20 000 € selon complexité du périmètre
  • Audit complet multi-portées (architecture, config, pentest) : 12 000 € HT pour 100 à 250 postes
  • TJM consultant PASSI certifié : 700 à 900 € en régie ponctuelle

Facteurs de variation : niveau de qualification (substantiel vs élevé), nombre de portées mobilisées, environnements multi-sites, profondeur du pentest (boîte noire, grise ou blanche), contraintes horaires (audits hors production).

Aides disponibles : dispositif Bpifrance Diag Cyber jusqu'à 14 000 €, 50 % subvention pour les PME éligibles.

Différences PASSI vs qualifications voisines

PASSI vs PASSI-LPM : Le niveau PASSI-LPM garantit une expertise pointue et des processus adaptés aux Opérateurs d'Importance Vitale. Il est obligatoire pour les OIV mais reste optionnel pour les entités NIS2 classiques. PASSI-LPM ajoute des exigences de secret-défense et habilitations renforcées.

PASSI vs PRIS (Prestataire de Réponse aux Incidents de Sécurité) : le PASSI audite avant l'incident, le PRIS intervient pendant la crise pour investigation forensique, éradication de malware, coordination post-compromission. Le référentiel PRIS couvre recherche d'indicateurs de compromission, investigation numérique, analyse de codes malveillants et pilotage des investigations.

PASSI vs PDIS (Prestataire de Détection des Incidents de Sécurité) : le PDIS opère un SOC en continu ; le PASSI évalue ponctuellement la capacité de détection via des tests adversaires simulés.

PASSI vs PACS (Prestataire d'Accompagnement et de Conseil en Sécurité) : le PACS conseille sur l'analyse de risques, l'homologation, l'architecture ; le PASSI vérifie la conformité effective par des audits techniques. Les deux qualifications sont complémentaires dans un cycle de mise en conformité NIS2.

Pour identifier un prestataire PASSI qualifié, consulter le catalogue officiel ANSSI mis à jour mensuellement.

Sources de cette fiche

Questions fréquentes

Quel est le coût d'un audit PASSI ?

Le tarif d'un audit PASSI varie selon le périmètre et la complexité du système audité. Les fourchettes observées débutent à partir de 10 000 € pour un audit standard et peuvent atteindre plusieurs dizaines de milliers d'euros pour des périmètres complexes ou sensibles. La durée (de 1 à plusieurs semaines) et les portées couvertes (architecture, configuration, code, tests d'intrusion, organisationnel) impactent directement le coût. Demandez plusieurs devis détaillés pour comparer les périmètres proposés.

Quelle est la durée d'une mission PASSI ?

La durée d'un audit PASSI dépend du périmètre technique et de la complexité du système audité. En moyenne, un audit PASSI complet dure entre 5 et 15 jours ouvrés, incluant le cadrage initial, les phases d'analyse technique, la rédaction du rapport et la restitution finale. Les audits plus légers peuvent se limiter à quelques jours, tandis que les missions complexes (multi-portées, environnements critiques) peuvent s'étendre sur plusieurs semaines. Précisez votre périmètre dès le devis pour obtenir une estimation réaliste.

Quels livrables reçoit-on après un audit PASSI ?

Un audit PASSI produit un rapport détaillé conforme aux exigences ANSSI et à la norme ISO 19011. Il comprend un résumé exécutif, la liste des vulnérabilités ou non-conformités classées par criticité (CVSS), des preuves techniques, et un plan d'action priorisé avec des recommandations de remédiation. Une réunion de restitution orale est généralement incluse, et des débriefings à chaud peuvent être organisés en cas de découverte de vulnérabilité critique. Le rapport est rédigé sur un réseau Diffusion Restreinte (DR) homologué par l'ANSSI.

Quelle différence entre PASSI et PASSI-LPM ?

La qualification PASSI est le niveau de base pour les audits de sécurité des systèmes d'information. La qualification PASSI-LPM (Loi de Programmation Militaire) ajoute un niveau d'exigence « élevé » destiné aux systèmes sensibles ou classifiés, notamment pour les OIV (Opérateurs d'Importance Vitale) et les ministères. PASSI-LPM impose des contraintes renforcées sur la protection des données manipulées, la sécurité physique des locaux, et les habilitations des auditeurs. Vérifiez auprès du prestataire le niveau de qualification correspondant à votre secteur d'activité.

Comment vérifier qu'un prestataire est qualifié PASSI ?

Consultez le catalogue officiel des produits et services qualifiés publié par l'ANSSI, mis à jour au minimum une fois par mois, accessible sur https://cyber.gouv.fr ou via messervices.cyber.gouv.fr/prestataires-labellises. Vérifiez la validité de la qualification (3 ans renouvelables), les portées couvertes (architecture, configuration, code, test d'intrusion, organisationnel/physique), et le niveau (substantiel ou élevé). N'acceptez aucun audit PASSI sans vérification préalable sur cette liste officielle.

Comparatif des 6 référentiels ANSSI

RéférentielPérimètreCas d'usage typiqueDuréePour qui
PASSIAudit de sécuritéAudit gap NIS2, tests d'intrusion, revue de configuration2 à 4 mois selon le périmètreToute entité régulée NIS2
PASSI-LPMAudit SIIV (OIV)Audit de systèmes critiques sous statut LPM4 à 8 moisOIV uniquement (~300 en France)
PRISRéponse à incidentCrise cyber, ransomware, investigation forensicAu coup par coup ou rétainerToute entité régulée, anticipation
PDISDétection (SOC managé)Surveillance 24/7, corrélation alertesContinu (forfait mensuel)Entités sans SOC interne
PACSAccompagnement & conseilPSSI, gestion de crise, formation, gouvernance6 à 18 moisEntités découvrant NIS2
SecNumCloudCloud de confianceIaaS / PaaS / SaaS souverain pour données critiquesEngagement annuel ou pluriannuelOIV, données sensibles, secteur public
PVIDVérification d'identité à distanceKYC bancaire, signature électronique qualifiéeVariable selon volumeFinance, services publics, eIDAS

Autres qualifications ANSSI

Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle